การรั่วไหลขนาดเล็กกับชื่อที่คุ้นเคย

ชุดข้อมูลรวมที่ระบุว่า "Microsoft 42" ปรากฏขึ้นทางออนไลน์เมื่อเร็วๆ นี้ ซึ่งมีข้อมูลล็อกอินที่รั่วไหล 140 รายการ ตามรายงานของเครื่องสแกนการละเมิดข้อมูลบนดาร์กเว็บของ HEROIC บริษัทซึ่งมีฐานข้อมูลบันทึกที่รั่วไหลมากกว่า 4 แสนล้านรายการ ได้ตั้งค่าสถานะไฟล์ดังกล่าวว่าเป็นส่วนหนึ่งของการตรวจสอบชุดข้อมูลรวมที่หมุนเวียนอยู่ในฟอรัมและตลาดใต้ดินอย่างต่อเนื่อง

เมื่อเทียบกับการละเมิดข้อมูลที่เปิดเผยบัญชีนับล้านบัญชี ข้อมูล 140 รายการอาจฟังดูไม่สำคัญ แต่ขนาดของชุดข้อมูลรวมแทบไม่เกี่ยวข้องกับอันตรายที่เกิดขึ้นกับผู้ที่เป็นเจ้าของข้อมูลประจำตัวในนั้น สิ่งที่สำคัญคือคู่ของอีเมลและรหัสผ่านเหล่านั้นยังใช้งานได้อยู่หรือไม่ และมีบัญชีอื่นอีกกี่บัญชีที่ใช้รหัสผ่านซ้ำเดียวกัน

จริงๆ แล้วชุดข้อมูลรวมคืออะไร (และทำไมชื่อถึงมีความสำคัญ)

ชุดข้อมูลรวมคือไฟล์ข้อความธรรมดาที่จับคู่ที่อยู่อีเมลหรือชื่อผู้ใช้กับรหัสผ่าน ซึ่งมักเก็บเกี่ยวมาจากการละเมิดข้อมูลก่อนหน้า แคมเปญฟิชชิ่ง หรือการติดมัลแวร์ มากกว่าที่จะมาจากการแฮ็กใหม่เพียงครั้งเดียว ป้าย "Microsoft 42" ไม่ได้หมายความว่า Microsoft เองถูกละเมิดข้อมูลเสมอไป ชุดข้อมูลรวมมักถูกตั้งชื่อตามแบรนด์ บริการ หรือธีม เพื่อช่วยให้ผู้ซื้อและฟอรัมอาชญากรรมจัดระเบียบข้อมูลที่ถูกขโมย แม้ว่าข้อมูลประจำตัวจะถูกดึงมาจากแหล่งที่ไม่เกี่ยวข้องกันและถูกบรรจุใหม่ก็ตาม

หลักการตั้งชื่อนี้อาจทำให้ผู้สังเกตการณ์ทั่วไปเข้าใจผิดได้ แต่มันไม่ได้ทำให้ข้อมูลพื้นฐานใช้งานได้น้อยลงแต่อย่างใด ผู้โจมตีโหลดชุดข้อมูลรวมลงในเครื่องมืออัตโนมัติและเรียกใช้งานกับเว็บไซต์ธนาคาร ผู้ให้บริการอีเมล บริการสตรีมมิ่ง และระบบล็อกอินขององค์กร ในเทคนิคที่เรียกว่าการยัดข้อมูลประจำตัว (Credential Stuffing) แม้ว่ามีเพียงไม่กี่รายการจาก 140 รายการในชุดข้อมูลที่รั่วไหลนี้ใช้รหัสผ่านที่ยังคงใช้งานอยู่ที่อื่น บัญชีเหล่านั้นก็มีความเสี่ยง โดยไม่ว่าเคยมีการแตะต้องระบบของ Microsoft เองหรือไม่ก็ตาม

รูปแบบการนำข้อมูลประจำตัวกลับมาใช้ซ้ำนี้เป็นส่วนหนึ่งของระบบนิเวศที่ใหญ่กว่ามาก เหตุการณ์ใหญ่ที่เป็นข่าวดัง เช่น การโจมตีด้วยวิศวกรรมสังคมทางเสียง (Vishing) โดย ShinyHunters ที่โจมตี Charter และเปิดเผยข้อมูลประมาณ 40 ล้านรายการ ป้อนเข้าสู่ห่วงโซ่อุปทานใต้ดินเดียวกันกับที่ชุดข้อมูลรวมขนาดเล็กเช่นนี้ดึงมาใช้ ข้อมูลประจำตัวที่ถูกขโมยมักไม่ค่อยอยู่แค่ในการรั่วไหลเดียว พวกมันถูกบรรจุรวม ขายต่อ และนำมารวมกันใหม่เป็นรายการใหม่เป็นเวลาหลายปีหลังจากการขโมยครั้งแรก

ทำไมภัยคุกคามที่ใช้ชื่อ Microsoft จึงเกิดขึ้นซ้ำแล้วซ้ำเล่า

ระบบนิเวศของ Microsoft ซึ่งครอบคลุม Outlook, Microsoft 365, Azure และ Windows เป็นเป้าหมายอย่างต่อเนื่องเพราะขนาดของมัน ผู้โจมตีรู้ว่าข้อมูลประจำตัวของ Microsoft ที่ใช้งานได้มักจะปลดล็อคอีเมล ที่เก็บข้อมูลบนคลาวด์ และแอปพลิเคชันทางธุรกิจทั้งหมดในคราวเดียว ทำให้มันเป็นเป้าหมายที่มีมูลค่าสูงสำหรับทั้งนักต้มตุ๋นรายบุคคลและกลุ่มภัยคุกคามที่มีการจัดตั้ง

นั่นคือเหตุผลว่าทำไมการโจมตีในธีม Microsoft จึงมีแนวโน้มที่จะบานปลายเกินกว่าการรั่วไหลของรหัสผ่านธรรมดา รายงานแยกต่างหากได้ให้รายละเอียดว่ากลุ่มภัยคุกคามที่ถูกติดตามในชื่อ Storm-2949 ใช้ประโยชน์จากกระบวนการรีเซ็ตรหัสผ่านของ Microsoft 365 เพื่อดูดข้อมูลบนคลาวด์ ได้อย่างไร ซึ่งแสดงให้เห็นว่ารหัสผ่านที่ใช้ซ้ำหรือรั่วไหลเพียงรหัสเดียวสามารถกลายเป็นจุดเริ่มต้นสำหรับการบุกรุกที่สร้างความเสียหายมากกว่าได้อย่างไร การรั่วไหลของข้อมูลประจำตัวและแคมเปญยึดบัญชีมีแนวโน้มที่จะส่งเสริมซึ่งกันและกัน: รหัสผ่านที่รั่วไหลทำให้สามารถรีเซ็ตและเข้าถึงบัญชีได้ และการบุกรุกที่สำเร็จก็สร้างข้อมูลที่ถูกขโมยใหม่ซึ่งสุดท้ายก็ไปอยู่ในชุดข้อมูลรวมถัดไป

นอกจากนี้ ควรจำไว้ว่าข้อมูลประจำตัวที่ถูกขโมยนั้นป้อนเข้าสู่ปฏิบัติการรีดไถมากขึ้นเรื่อยๆ งานวิจัยที่กล่าวถึงในที่อื่นระบุว่า มีกลุ่มแรนซัมแวร์ใหม่เกิดขึ้นประมาณสัปดาห์ละครั้ง และหลายกลุ่มเหล่านี้อาศัยข้อมูลประจำตัวที่ซื้อมาหรือรั่วไหลเพื่อเข้าถึงครั้งแรกก่อนที่จะปล่อยแรนซัมแวร์ ชุดข้อมูลรวม 140 รายการอาจดูเล็กน้อยเมื่อแยกดู แต่มันเป็นส่วนหนึ่งของวัตถุดิบที่ขับเคลื่อนเศรษฐกิจอาชญากรรมที่กว้างขึ้นนี้

สิ่งนี้มีความหมายต่อคุณอย่างไร

หากคุณใช้บัญชี Microsoft หรือบัญชีใดๆ ที่คุณใช้รหัสผ่านซ้ำ ความเสี่ยงในทางปฏิบัติไม่ใช่ชื่อเฉพาะของชุดข้อมูลรวม แต่อยู่ที่ว่ารหัสผ่านปัจจุบันของคุณปรากฏอยู่ที่ใดในชุดข้อมูลที่รั่วไหลหรือไม่ เครื่องมืออย่างเครื่องสแกนการละเมิดข้อมูลฟรีของ HEROIC มีอยู่ด้วยเหตุผลนี้: พวกมันช่วยให้คุณค้นหาจากบันทึกที่ถูกเปิดเผยหลายพันล้านรายการเพื่อดูว่าที่อยู่อีเมลหรือรหัสผ่านของคุณปรากฏในการรั่วไหลหรือไม่ โดยไม่ต้องให้คุณติดตามทุกเหตุการณ์ด้วยตัวเอง

ข้อสันนิษฐานที่ปลอดภัยที่สุดคือรหัสผ่านใดๆ ที่คุณใช้มากกว่าหนึ่งครั้ง โดยเฉพาะบนเว็บไซต์ที่เก่ากว่าหรือปลอดภัยน้อยกว่า ได้ถูกบุกรุกที่ไหนสักแห่งแล้ว ชุดข้อมูลรวมเช่นนี้เป็นเพียงหลักฐานล่าสุดที่แสดงว่าข้อมูลประจำตัวที่ถูกนำกลับมาใช้ใหม่ยังคงเป็นวิธีที่ง่ายที่สุดวิธีหนึ่งสำหรับผู้โจมตีในการเข้าถึง

ขั้นตอนปฏิบัติที่ควรทำตอนนี้

  • ป้อนที่อยู่อีเมลของคุณผ่านเครื่องมือตรวจสอบการละเมิดข้อมูลที่น่าเชื่อถือ เพื่อดูว่าปรากฏในการรั่วไหลหรือชุดข้อมูลรวมที่เป็นที่รู้จักหรือไม่
  • เปลี่ยนรหัสผ่านใดๆ ที่ใช้ซ้ำในหลายเว็บไซต์ โดยให้ความสำคัญกับอีเมล ธนาคาร และบัญชีคลาวด์
  • เปิดใช้งานการยืนยันตัวตนแบบหลายปัจจัยทุกที่ที่พร้อมใช้งาน โดยเฉพาะในบัญชี Microsoft, Google และบัญชีทางการเงิน
  • ใช้ผู้จัดการรหัสผ่านเพื่อสร้างรหัสผ่านที่ไม่ซ้ำใครและซับซ้อน เพื่อที่ข้อมูลประจำตัวที่รั่วไหลเพียงชุดเดียวจะไม่สามารถปลดล็อคหลายบัญชีได้
  • ตรวจสอบบัญชีของคุณเป็นระยะๆ แทนที่จะคิดว่าการตรวจสอบครั้งเดียวก็เพียงพอแล้ว เนื่องจากมีชุดข้อมูลรวมใหม่ๆ ปรากฏขึ้นเป็นประจำ

การรั่วไหลขนาดเล็กเช่นชุดข้อมูลรวม Microsoft 42 แทบจะไม่เป็นข่าวใหญ่ แต่เป็นเครื่องเตือนใจที่มีประโยชน์ว่าสุขอนามัยของข้อมูลประจำตัวมีความสำคัญไม่แพ้กัน ทั้งหลังจากการรั่วไหลเป็นข่าว และในเวลาที่ดูเหมือนไม่มีอะไรเกิดขึ้นเลย